Tankeledere
Moderne svindel har overgået den gamle beslutningsmodel

Forskning fra UK Cryptoasset Business Council anslår, at britiske banker har blokeret eller forsinket omkring 40 % af betalinger rettet mod kryptobørser. En enkelt børs observerede alene næsten £1 milliard i afviste transaktioner i løbet af det sidste år.
Disse restriktioner gjaldt selv for FCA‑registrerede virksomheder, og i mange tilfælde prøvede kunderne blot at flytte deres egne penge.
Og der er ringe grund til at tro, at legitime højrisikobetalinger kun i Storbritannien bliver blokeret så aggressivt. Storbritannien er det sted, hvor omfanget af problemet er blevet kvantificeret.
De fleste virksomheders forsvar antager, at modstanderen bevæger sig med omtrent hastigheden af den seneste regelændring. Det holdt ikke længere, da AI‑værktøjer blev billige: inden et svindelteam har skrevet en regel for det mønster, de så i sidste uge, har angriberen allerede kørt det tusindvis af gange og skiftet til en version, som reglen ikke fanger.
Alligevel er standardresponsen stort set uændret: tilføj en ekstra kontrol, stram en anden regel, eller bloker alt, der virker usikkert. Denne tilgang fanger noget svindel, men den afskrækker også kunder, der er klar til at betale, og deres indtægter går tabt.
Angribere kan ændre sig hurtigere, end regler kan omskrives
Regler fungerer bedst, når mistænkelig adfærd gentager sig på en genkendelig måde. Når et mønster bliver tydeligt i svindel‑ eller chargeback‑data, kan en regel bygges omkring det for at flagge lignende transaktioner fremover.
AI gør den responscyklus meget sværere at følge med i. The European Banking Authority advarte i december 2025, at kriminelle allerede bruger AI til at automatisere dele af økonomisk kriminalitet og unddrage sig opdagelse. Angribere kan teste flere variationer med mindre manuelt arbejde og skifte taktik, så snart én tilgang holder op med at fungere.
For en virksomhed med højrisikobetalinger bliver dette et problem på købstidspunktet. Det samme signal kan forekomme i både svigagtige og legitime transaktioner, og en regel alene kan ikke afgøre, hvilken den ser på.Jeg vender altid tilbage til en analogi: hvis den anden side er gået videre til robotter med lasergeværer, så forstærker en efterspørgsel på hurtigere heste og tykkere rustning kun et forsvar, der er bygget til en forældet kamp.
Svindel måles, afvist indtægt gør den ikke
Når en regel ikke kan skelne mellem svigagtige og legitime transaktioner, er afvisning som regel den sikrere løsning for virksomheden.
Godkend den forkerte transaktion, så kan tabet vise sig som en chargeback. Afvis en god kunde, og tabet er meget sværere at opdage, fordi transaktionen aldrig finder sted.
Presset på at afvise er kun steget under de seneste regler for Visa’s Acquirer Monitoring Program (VAMP). Siden 1. april 2026 har den overdrevne forhandlergrænse falder fra 2,2 % til 1,5 % for rapporteret svindel og tvister mod afregnede transaktioner.
Problemet er, at VAMP kun ser, hvad der afregnes. En svigagtig transaktion, der godkendes, kan senere skade forhandlerens ratio, mens en legitim kunde, der afvises ved checkout, forsvinder helt fra målingen.
Dette giver svindelteams en stærk grund til at blive mere konservative. Jo strengere de bliver, desto lettere er det at holde tvivlsomme transaktioner ude af den afregnede volumen, som VAMP måler.
Paradokset ved VAMP er, at forhandlere stadig mærker omkostningerne på begge sider af beslutningen. Overset svindel kan skabe chargeback‑risiko, mens falske afvisninger afskærer legitim indtægt, før den overhovedet når virksomheden.
Regulatorer bevæger sig væk fra generelle risikokontroller
I årevis har mere friktion været betragtet som den sikreste respons på økonomisk kriminalitet. Alligevel fortæller Financial Action Task Force (FATF), den globale standardgiver, nu virksomheder og tilsynsmyndigheder at være mere præcise omkring den risiko, de faktisk håndterer.
I februar 2025, FATF erstattede “commensurate” med “proportionate” på tværs af dets risikobaserede standarder. En proportionel foranstaltning, ifølge FATF’s egen definition, bør svare til det identificerede risikoniveau og afbøde det effektivt. Lavrisikocases bør også kunne benytte forenklede foranstaltninger.
Dens opdaterede vejledning presser den samme idé videre ved at advare mod de‑risking, der afskærer kunder i stedet for at vurdere den risiko, de står over for.
At lave den sondring, før en yderligere kontrol tilføjes, er hvor de fleste systemer har svært ved det. En god metode er passiv intention‑scoring, fordi den giver virksomheder mere kontekst, før de beslutter, om en ekstra kontrol virkelig er nødvendig.
Adfærdsmæssige og kontekstuelle signaler vurderes i baggrunden, så lavrisiko‑aktivitet kan passere med mindre friktion, mens virkelig mistænkelige betalinger får en nærmere undersøgelse.
Svindelbeslutninger har brug for kontekst, ikke flere verifikationer
Hvis brede restriktioner er standarden, når risikoen er uklar, er det egentlige problem, hvordan en virksomhed kan blive sikker nok til at træffe en mere præcis beslutning.
KYC forbliver på plads for at overholde lovgivningen, og bekræftelse af, hvem kunden er, afklarer en del af svindelspørgsmålet. Resten afhænger af kontekst, som identitetstjekket aldrig ser. En verificeret kunde, der foretager en usædvanlig betaling, er kun et problem, hvis den er usædvanlig for den pågældende kunde, og identitetstjekket har ingen måde at vide, hvordan normal ser ud for dem.
Den nyttige information kommer fra, hvordan disse signaler passer sammen i realtid.
En betaling, der kun ud fra beløbet ser usædvanlig ud, kan give fuldstændig mening, når man tager kundens historik, enhed, timing og handlingssekvens i betragtning. En anden kan fremstå almindelig på hver enkelt måling og kun blive mistænkelig, når disse dele ses samlet.
Adfærdsmæssig maskinlæring foretager allerede denne vurdering, mens transaktionen sker, hvilket giver forhandleren et meget klarere grundlag for beslutningen.
Det er også her, at AI, der er fastgjort til en regelmotor, svigter. Hvis faste tærskler stadig træffer den endelige beslutning, giver AI kun den samme gamle beslutningsproces mere information. Angribere kan fortsætte med at ændre deres adfærd, mens reglerne nedenunder stadig afhænger af mønstre, som virksomheden allerede ved, hvordan den skal flagge.
Mere afvisning løser ikke det underliggende problem
Systemer, der afviser aggressivt, ser sikrere ud på papiret, fordi falske afslag ikke efterlader spor i svindelrapporter. Dette blinde punkt har formet betalingsøkonomien alt for længe.
Forhandlere skal vurdere risikomotorer ud fra samlet økonomisk udbytte, hvor de balancerer godkendt margin mod svindeltab og afvist kundes livstidsværdi.
Endnu vigtigere skal betalingsplatforme udfordre leverandørernes status quo. Udbydere bør ikke påvirke godkendelsesbeslutninger, mens de lader forhandlere bære 100 % af chargeback-eksponeringen. Ægte strategiske partnere støtter deres beslutningsprocesser med reel balance‑sheet risiko, forudsætter fuld overførsel af finansielt ansvar og garanterer godkendelsesrater.












